SkillSpector
SkillSpector
Active

SkillSpector

SkillSpector es el escáner de seguridad de código abierto de NVIDIA para las habilidades de los agentes de IA. Combina 64 patrones de detección estática, AST y análisis de contaminación, OSV comprobaciones de dependencia, revisión LLM opcional y salida SARIF. Esta guía cubre cobertura, puntos ciegos, política de CI, privacidad, clasificación y alternativas.

63

Views

0

Likes

Jun 2026

Added

github.com

Website

Tags

seguridad de agentesescaneo de skillsdeteccion AIcodigo abierto

Product Preview

A quick visual look at SkillSpector before you visit the official site.

Published 6/12/2026
SkillSpector screenshot

Editorial Review

About SkillSpector

SkillSpector es un escáner de seguridad Apache-2.0 de NVIDIA para habilidades de agentes de IA: paquetes de instrucciones que pueden contener Markdown, scripts, dependencias, definiciones de herramientas y reglas de activación. Acepta un directorio local, un archivo individual, un archivo zip, un repositorio Git o una URL y produce resultados de terminal, JSON, Markdown o SARIF con una puntuación de riesgo de 0 a 100.

Su valor es el modelo de amenaza. Una habilidad no es simplemente documentación. Una vez que un agente las sigue, las instrucciones pueden provocar acceso a archivos, ejecución de shell, uso de credenciales, transmisión de red o cambios persistentes en la configuración. SkillSpector verifica tanto los riesgos del software convencional como los problemas específicos del agente, como inyección rápida, agencia excesiva, envenenamiento de la memoria, abuso de desencadenadores y MCP envenenamiento de la descripción de la herramienta. Un informe limpio es evidencia de una capa de análisis previa a la instalación, no una garantía de que el comportamiento en tiempo de ejecución sea seguro.

SkillSpector security scanner repository screenshot
SkillSpector puede hacer que la revisión de habilidades sea repetible y visible para CI. Su informe debe combinarse con procedencia, sandboxing, permisos y verificación humana.

Dónde encaja SkillSpector en el canal de confianza

 identidad de origen + pin de confirmación
             |
             v
 desempacar en un espacio de trabajo aislado
             |
     .-------+--------.
     vv
 dependencia de reglas estáticas / OSV
 AST + firmas corruptas + metadatos
     '-------+--------'
             v
 revisión semántica opcional de LLM
             |
       disposición humana
 aceptar / arreglar / suprimir-con-razon / rechazar
             |
 sandbox + privilegio mínimo + monitoreo del tiempo de ejecución

Este orden importa. Escanear una URL no fijada hoy no prueba que la descarga de mañana sea idéntica. Ejecutar un LLM sobre instrucciones hostiles sin aislar sus credenciales crea otra exposición. Cargar un archivo SARIF sin una política de bloqueo crea visibilidad pero no control. Trate el escáner como una etapa en un proceso de admisión reproducible.

Qué hace el analizador de dos etapas

etapaMecanismoFuerzaDebilidad esperada
Patrones estáticosCoincidencia de reglas y expresiones regulares en archivos de habilidadesRápido, determinista y explicable.Los ejemplos benignos pueden coincidir; una redacción novedosa puede evadir
AST conductualDetecta Python primitivas de ejecución y cadenas de llamadas peligrosasEncuentra el comportamiento del código más allá de las palabras claveNo ejecuta código; La cobertura de lenguaje e indirección es finita.
Seguimiento de contaminaciónBusca flujos desde entradas/secretos/archivos hasta la ejecución o receptores de red.Conecta la fuente y el sumidero en un camino significativoEl despacho dinámico y los marcos complejos pueden derrotar el flujo estático
OSV búsquedaConsultas OSV.dev para vulnerabilidades de dependencia declaradasInteligencia de vulnerabilidad actual cuando está en líneaEl modo sin conexión utiliza un respaldo más pequeño; Es posible que se pierda el código no declarado/vendedor.
YARA firmasCoincide con patrones conocidos de malware, webshell, minero y exploitÚtil para familias conocidas.Las cargas útiles desconocidas, empaquetadas o modificadas pueden evadir
Revisión opcional de LLMEvalúa la intención y el contexto, explica los hallazgos.Puede reducir los falsos positivos estáticos obviosProbabilístico, dependiente del proveedor y expuesto a contenido contradictorio

El proyecto describe el análisis estático como de alta recuperación con precisión moderada y dice que la revisión semántica opcional mejora la precisión. No copie una cifra de precisión de titular en una póliza sin reproducirla en su propio corpus. Un equipo de seguridad se preocupa por los falsos negativos por categoría, no solo por un número agregado.

Las 16 categorías de riesgo en términos operativos

grupo de riesgoEjemplos cubiertosLo que un revisor debe verificar
control de instruccionesInyección rápida, directivas ocultas, fuga rápida del sistema¿Las instrucciones son visibles, tienen alcance y están subordinadas a la política del anfitrión?
Acceso a datosRecolección de entornos, enumeración de sistemas de archivos, exfiltración de contexto¿Qué clases de datos exactas pueden fluir hacia qué dominios?
autoridadEscalada de privilegios, agencia excesiva, uso indebido de herramientas¿La habilidad solicita solo los permisos reversibles mínimos?
persistenciaEnvenenamiento de la memoria, automodificación, inicio o persistencia de cron¿Puede la habilidad modificar sesiones futuras o su propia aplicación?
cadena de suministro de softwarePaquetes no fijados, scripts remotos, CVE, typosquatting, ofuscación¿Son reproducibles los hashes, las confirmaciones y la procedencia de las dependencias?
MCP límitePermisos comodín, capacidades no declaradas, envenenamiento de herramientas¿Los metadatos declarados coinciden con el código y el tráfico en tiempo de ejecución?
Comportamiento del códigoejecutivo/eval, subproceso, importaciones dinámicas, ejecución contaminada¿Es el comportamiento peligroso esencial, restringido y parametrizado de forma segura?
Salida y disparadoresSalida no desinfectada, activación amplia, comandos ocultos¿Puede el texto ordinario activarse inesperadamente o cruzar un límite de confianza?

SkillSpector actualmente documenta 64 patrones en estas 16 categorías. El número es útil para la cobertura de versiones, no como puntuación de seguridad en sí misma. Diez variantes de una expresión regular conocida no necesariamente protegen contra una nueva cadena de ataques, mientras que una sola regla de corrupción de alta calidad puede prevenir una fuga crítica.

Comprender la puntuación de riesgo

El modelo documentado agrega 50 puntos por un hallazgo crítico, 25 por alto, 10 por medio y 5 por bajo, aplica un multiplicador de 1,3x cuando hay scripts ejecutables y limita el resultado a 100. Las bandas publicadas etiquetan 0–20 bajo, 21–50 medio, 51–80 alto y 81–100 crítico.

Partitura/bandaRecomendación predeterminadalo que no significa
0–20 / BajoContinuar con la revisión manual y la prueba de espacio aisladoNo “seguro”; Los puntos ciegos pueden contener comportamientos no observados.
21–50 / MedioRequerir la disposición y remediación del propietarioNo es automáticamente malicioso; el uso legítimo de la red o del shell puede puntuar
51–80 / AltoBloquear la instalación a menos que la seguridad conceda una excepciónLa puntuación por sí sola no establece la intención
81–100 / CríticoRechazar e investigar fuente/procedenciaMúltiples hallazgos pueden describir una causa raíz; deduplicar durante la clasificación

Una puntuación comprime evidencia heterogénea. Conserve los ID de reglas, ubicaciones de archivos, fragmentos, confianza, versión del analizador y confirmación de fuente. Dos habilidades con una puntuación de 50 pueden tener riesgos radicalmente diferentes: una ruta crítica de ejecución de código versus diez hallazgos de higiene de baja gravedad.

Escaneo solo estático versus asistido por LLM

ModoUsar cuandoLímite de datosImplicación política
--no-llmCI rápida, entradas que no son confiables, revisión aislada o líneas de base deterministasNo se envía ninguna carga semántica a un proveedor de modelosEspere más falsos positivos e intenciones fallidas
Punto final administrado OpenAI/Anthropic/NVIDIALa clasificación contextual merece un procesamiento externoEl contenido de las habilidades puede abandonar el entorno.Revisar los términos, retención, región y credenciales del proveedor.
Punto final local compatible con OpenAIHabilidades sensibles o evaluación interna reproduciblePuede permanecer local si la red está controladaLa calidad del modelo y la robustez de la rápida inyección se convierten en su responsabilidad

Nunca le dé al modelo semántico del escáner más autoridad de la que necesita. El modelo debe analizar texto, no poseer secretos de producción ni permisos de instalación. Trate cualquier contenido de habilidad como entrada adversaria y registre el proveedor/modelo exacto porque las disposiciones semánticas pueden cambiar entre versiones.

Puntos ciegos conocidos

NVIDIA enumera explícitamente limitaciones importantes: es posible que se pasen por alto los ataques que no estén en inglés; el texto oculto en las imágenes no se analiza; el código compilado, cifrado o binario está fuera de la visibilidad estática; y el comportamiento en tiempo de ejecución no se ejecuta. OSV la cobertura se reduce cuando la red no está disponible. El análisis estático también puede tener problemas con el código generado, la reflexión, las descargas de segunda etapa, el comportamiento condicionado por el entorno y el abuso que aparece sólo después de que un servidor remoto cambia su respuesta.

Punto ciegoControl compensatorio
Instrucciones de imagen o documento.Extraiga OCR/metadatos y revise los medios en una zona de pruebas separada
Artefacto binario o cifradoRechace cargas útiles opacas o requiera fuente reproducible y zona de pruebas de malware
Comportamiento solo en tiempo de ejecuciónEjecutar en un contenedor instrumentado con red/sistema de archivos denegado por defecto
Mensaje que no está en inglés o está ofuscadoUtilice revisión sensible al idioma, normalización Unicode y casos de prueba contradictorios
Cambios de dependencia remotaFijar confirmación/hash, reflejar dependencias y verificar firmas/SBOM
Evasión o defecto del escánerUtilice defensa en profundidad, revisión independiente y pruebas de regresión de escáner

Una política de admisión de CI que los equipos pueden aplicar

  1. Resolver entradas inmutables. Registre el repositorio, confirme SHA, archive hash, autor y licencia antes de escanear.
  2. Desempaquetar sin ejecución. Deshabilite los ganchos, las plantillas y la instalación de paquetes mientras realiza un inventario de cada archivo.
  3. Primero ejecute solo estático. Guarde JSON y SARIF con la versión SkillSpector y si se podía acceder a OSV.
  4. Aplicar puertas explícitas. Bloquee cualquier resultado crítico/alto no suprimido, contaminación de credencial a red, instrucción oculta o ejecutable opaco.
  5. Realice una revisión semántica por separado. Envíe solo contenido aprobado a un proveedor aislado y nunca permita que el modelo instale la habilidad.
  6. Requiere disposición humana. Toda supresión necesita titular, fundamento, alcance y fecha de caducidad.
  7. Pruebe los límites del tiempo de ejecución. Comience sin secretos, accesorios de solo lectura, una lista de dominios permitidos y una cuenta desechable.
  8. Vuelva a escanear las actualizaciones. Se activa ante cambios de fuente, cambios de bloqueo de dependencia, lanzamientos de paquetes de reglas y CVE recientemente divulgados.
EncontrarPuerta sugeridaEvidencia de excepción
Cadena de ejecución o contaminación crítica/altabloque duroRevisión de seguridad más corrección de código; evitar la supresión permanente
Destino de red externaBloquear a menos que esté en la lista permitidaPropósito comercial, clasificación de datos, prueba de dominio y carga útil
Dependencia no fijadaLiberación de bloqueLockfile/hash y proceso de actualización controlado
Permiso de activación amplia o comodínRequerir estrechamientoNecesidad demostrada y control de aprobación en tiempo de ejecución.
Problema de higiene de baja gravedadAvisar con fecha límitePropietario y ticket de remediación

Cómo evaluar la calidad de la detección

Cree un corpus etiquetado que se asemeje a las habilidades que instala su organización. Incluya habilidades limpias que utilicen legítimamente subprocesos o APIs de red, accesorios intencionalmente vulnerables para cada familia de reglas relevante, instrucciones multilingües, texto codificado, herramientas renombradas y comportamientos encadenados. Divida el corpus para que los ejemplos de ajuste no se conviertan en el único conjunto de pruebas.

MétricaPregunta respondidaPor qué es importante
Recordar por gravedad/categoría¿Cuántos casos peligrosos conocidos se encontraron?Una tasa general alta puede ocultar una cobertura nula para la exfiltración de credenciales
Precisión¿Cuántas alertas fueron procesables?Desarrolladores de trenes de baja precisión para evitar la puerta
Tiempo de disposición¿Cuánto tiempo lleva el triaje humano?Mide el costo operativo real
Tiempo de escaneo incremental¿Se puede ejecutar la verificación en cada cambio?Las puertas lentas migran a auditorías poco frecuentes
Estabilidad semántica¿Coinciden las ejecuciones repetidas/de versión de modelo?Expone resultados de políticas no deterministas
tasa de escape¿Qué comportamiento de riesgo apareció en tiempo de ejecución después de pasar?Prueba todo el sistema de admisión, no solo el escáner

SARIF e informes

La salida SARIF se puede cargar en el escaneo de código de GitHub para que los hallazgos aparezcan en las ubicaciones de origen y participen en el flujo de trabajo de seguridad normal del repositorio. JSON es mejor para motores de políticas y métricas longitudinales; Markdown ayuda a un paquete de revisión humana; La salida del terminal es conveniente a nivel local. Confirme el comportamiento del código de salida en su versión fijada e implemente la puerta explícitamente en lugar de asumir que la creación de un informe falla en la compilación.

Los propios informes pueden contener fragmentos confidenciales, rutas internas e instrucciones sospechosas. Limite la retención y el acceso a los artefactos. No publique un hallazgo completo que contenga un token o una carga útil de exploit en una solicitud de extracción pública.

Controles alternativos y complementarios

OpciónMejor usoRelación con SkillSpector
Escáner de habilidades de Cisco AI DefenseOtro escáner multimotor centrado en las habilidades del agenteComparar coberturas y falsos positivos; Los motores independientes pueden diversificar la detección.
Semgrep/CodeQLAnálisis estático profundo específico del lenguaje y reglas de organización personalizadasComplemente las instrucciones del agente y los controles específicos de MCP
OSV-Escáner/DependabotVulnerabilidad de dependencia y flujos de trabajo de actualizaciónOperaciones de dependencia más amplias que una búsqueda integrada
YARA/zona de pruebas antimalwareMalware conocido y comportamiento dinámicoÚtil para cargas útiles fuera del análisis orientado a Markdown
Lista de permitidos manual + catálogo firmadoEntornos de alto control con pocas habilidades aprobadas.Reduce la variabilidad de la cadena de suministro; todavía escanea cada versión firmada
Motor de políticas/zona de pruebas en tiempo de ejecuciónHacer cumplir los límites de archivos, redes, secretos y aprobaciónCompensación esencial porque el escaneo previo a la instalación no puede observarlo todo

Preguntas frecuentes

¿Una puntuación baja significa que una habilidad es segura?

No. Significa que la versión del escáner anclada no acumuló muchos hallazgos reconocidos. Los puntos ciegos, el comportamiento en tiempo de ejecución y la sustitución de la cadena de suministro siguen siendo posibles.

¿SkillSpector ejecuta la habilidad?

No. Su limitación documentada es el análisis estático en lugar de la ejecución dinámica. Utilice un entorno limitado instrumentado independiente para las pruebas en tiempo de ejecución.

¿Puede escanear un repositorio Git remoto?

Sí, junto con URL, archivos zip, directorios y archivos individuales. Para lograr reproducibilidad, escanee una confirmación o hash inmutable en lugar de una URL de rama mutable.

¿Se requiere análisis LLM?

No. --no-llm se ejecuta solo de forma estática. El análisis semántico es opcional y puede utilizar proveedores administrados o un punto final local compatible con OpenAI.

¿Qué sucede sin OSV acceso a la red?

El escáner recurre a una pequeña lista incorporada, por lo que la cobertura de vulnerabilidad de dependencia es menos actual y completa. Registre ese estado degradado en el informe.

¿Quién debe tomar la decisión final?

Un revisor de seguridad o plataforma designado, con aportaciones del propietario funcional de la habilidad. El escáner proporciona resultados; no debe otorgar autoridad de instalación.

Fuentes y verificación

Revisado por última vez el 26 de julio de 2026. El recuento de patrones, los proveedores, los modelos predeterminados y el comportamiento de la CLI pueden cambiar. Fije la versión del escáner y verifique el repositorio actual antes de adoptar una puerta.

Ready to try SkillSpector?

Visit the official website to get started

Visit SkillSpector

Quick Info

Added
6/12/2026
Published
6/12/2026
Updated
7/26/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool

Related Tools

AI Detect Lab

AI Detect Lab

AI Detect Lab es una herramienta gratuita para detectar imágenes generadas por IA de sistemas como Midjourney, Stable Diffusion, DALL-E o Flux. Sirve para moderación, verificación y revisión editorial, pero sus resultados son señales, no pruebas definitivas.

AI Detect Labdetector imagen IAdetector imágenes generadas por IA
820
Credence

Credence

Credence verifica cualquier servidor MCP o herramienta de IA contra un registro de confianza para evaluar la seguridad y los riesgos de comportamiento.

SeguridadConfianzaProcedencia
780
Claw Patrol

Claw Patrol

Claw Patrol es un firewall de seguridad open source para agentes de IA que mantiene las credenciales fuera del contexto del agente y somete las acciones riesgosas a reglas explicitas.

seguridad de agentesproxy de seguridadagentes IA
520